Уразливість у emagicone Store Manager для WooCommerce дозволяє завантаження довільних файлів
Уразливість CVE-2025-5058 дозволяє завантаження довільних файлів і віддалене виконання коду у плагіні emagicone Store Manager для WooCommerce.
- CVSS
- 9.8 CRITICAL
- EPSS
- 64.41%
- Активно використовується
- немає в KEV
- Продукт
- emagicone store manager for woocommerce
Що відомо
Плагін eMagicOne Store Manager для WooCommerce має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції set_image() у версіях до 1.2.5 включно. Це може призвести до віддаленого виконання коду за умови використання стандартного пароля або компрометації облікових даних.
Бізнес-вплив
Уразливість створює високий ризик для вебсайтів на базі WordPress із встановленим плагіном, оскільки зловмисники можуть отримати можливість запускати шкідливий код на сервері. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри клієнтів. Особливо небезпечно, якщо стандартний пароль не було змінено або облікові дані були викрадені.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію плагіна та оновити його до останньої, якщо доступна. Якщо оновлення неможливе, слід змінити всі стандартні паролі, обмежити доступ до адміністративної панелі, перевірити журнали на ознаки компрометації та застосувати додаткові заходи безпеки для зменшення ризику. Також варто регулярно моніторити активність на сервері та слідкувати за оновленнями від виробника.